您好,
從您描述的現象來看,問題很可能不是 VPN 伺服器憑證本身失效,而是 Root CA 更新後,部分用戶端仍未信任新的 CA 憑證鏈,導致 VPN 用戶端在驗證伺服器憑證時出現「Server certificate verification failed」錯誤。
若貴公司環境為 Active Directory 網域管理,最標準且最安全的做法是透過 Group Policy(GPO)集中部署新的 Root CA 憑證,而非手動逐台匯入。您可以在網域控制站開啟 Group Policy Management,編輯套用至用戶端電腦的 GPO,將新的 Root CA 憑證匯入至:
Computer Configuration
└ Policies
└ Windows Settings
└ Security Settings
└ Public Key Policies
└ Trusted Root Certification Authorities
若此次更新同時涉及中繼憑證(Intermediate CA),也應一併部署至:
Computer Configuration
└ Policies
└ Windows Settings
└ Security Settings
└ Public Key Policies
└ Intermediate Certification Authorities
待 GPO 套用後,用戶端可透過執行:
BAT
gpupdate /force
或重新開機取得最新憑證設定。完成後可使用:
BAT
certmgr.msc
或
BAT
certlm.msc
確認新的 CA 憑證已存在於 Trusted Root Certification Authorities 憑證存放區。
另外,VPN 伺服器端也需確認其憑證鏈完整。如果 VPN Gateway 僅提供伺服器憑證而未正確傳送 Intermediate CA,用戶端即使已安裝新的 Root CA,仍可能發生驗證失敗。建議使用:
BAT
certutil -verify <ServerCertificate.cer>
或 OpenSSL:
Shell
openssl s_client -connect vpn.company.com:443 -showcerts
檢查憑證鏈是否完整。
若有非網域管理的設備,例如居家辦公筆電、行動裝置或第三方 VPN Client,則需要透過 MDM 解決方案(例如 Microsoft Intune)推送 Trusted Certificate Profile,將新的 Root CA 與 Intermediate CA 自動部署至受管裝置,避免人工逐台更新。
最後需要特別注意 CA 換版期間的過渡期。最佳實務是在新舊 Root CA 同時有效的情況下,先完成所有用戶端 Trust Store 更新,再切換 VPN 伺服器憑證,否則容易出現部分客戶端可連線、部分客戶端驗證失敗的情況。
DV.